Security by scope

Bảo mật nhiều lớp, rõ phạm vi

COVASOL không đưa ra cam kết bảo mật chung cho mọi dự án. Mỗi dự án được phân tích theo loại dữ liệu, mô hình triển khai, vai trò người dùng và yêu cầu tuân thủ trước khi chốt các control kỹ thuật.

Application security

  • Xác thực và quản lý phiên đăng nhập cho các khu vực cần bảo vệ.
  • Phân quyền theo vai trò đối với tính năng quản trị và dữ liệu nhạy cảm.
  • Kiểm tra input, schema và API response trước khi xử lý dữ liệu.

Data security

  • Xác định quyền truy cập, phạm vi dữ liệu và quyền sở hữu trong proposal/hợp đồng.
  • Thiết kế backup, retention và quy trình khôi phục theo yêu cầu vận hành.
  • Không đưa dữ liệu khách hàng hoặc bí mật dự án vào nội dung công khai.

Infrastructure & operations

  • Thiết lập HTTPS/TLS, firewall, network policy và cô lập môi trường khi phạm vi triển khai yêu cầu.
  • Logging và audit trail cho các hành động quản trị quan trọng.
  • Kế hoạch monitoring, backup/restore và xử lý sự cố được thống nhất theo từng hệ thống.

Development & delivery

  • Review mã nguồn, cập nhật dependency và rà soát cấu hình trước khi phát hành.
  • Quản lý secret qua biến môi trường hoặc secret store phù hợp, không commit vào repository.
  • QA/UAT và checklist bàn giao được thực hiện theo scope của dự án.

Điều cần xác nhận trong hợp đồng

SLA, thời gian hỗ trợ, RTO/RPO, retention, địa điểm lưu trữ, NDA, data processing và quyền truy cập production không được mặc định áp dụng cho mọi dự án. Các mục này cần được xác nhận riêng trước khi triển khai.